IT-kriminalteknik · Linux

Forensisk analyse af software-RAID (mdadm) – korrekt rekonstruktion af arrays

Linux-software-RAID via mdadm gør det muligt at samle flere datamedier til en fælles enhed uden behov for dedikeret RAID-hardware. Almindelige niveauer er blandt andet RAID 0, 1, 5, 6 og 10.

Uforpligtende forespørgsel

Hvert RAID-element indeholder metadata, der giver oplysninger om tilhørsforhold til RAID-konfigurationen, rækkefølge og tilstand. Disse metadata er en forudsætning for en korrekt rekonstruktion af RAID-konfigurationen inden den egentlige filsystemanalyse.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi sikkerhedskopierer alle involverede datamedier enkeltvis som råbilleder, analyserer mdadm-metadataene og rekonstruerer den oprindelige RAID-konfiguration, inden de indeholdte filsystemer analyseres.

Typiske anvendelsesområder

Rekonstruktion af Server-hukommelseskomplekser
Undersøgelse efter svigt hos enkelte RAID-enheder
Vurdering af RAID-genopbygningsprocesser
Analyse af nedbrudte eller inkonsekvente sammenslutninger
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en mdadm-RAID-analyse

Når alle involverede datamedier er blevet sikkerhedskopieret individuelt, analyseres mdadm-metadataene for hvert medlem for at fastlægge RAID-niveau, rækkefølge og tilstand. Konfigurationen rekonstrueres derefter på en arbejdskopi uden at ændre de originale datamedier, inden de indeholdte filsystemer analyseres.

Hvorfor er RAID-analysen relevant i forbindelse med digital efterforskning?

Server-data findes ofte ikke på et enkelt datamedie, men er spredt over et RAID-array. En ufuldstændig eller fejlbehæftet rekonstruktion af arrayet kan føre til et ufuldstændigt eller forvrænget datasæt.

Især når det drejer sig om forringede eller delvist manglende datastrukturer, er det nødvendigt at foretage en omhyggelig teknisk klassificering, før der kan drages konklusioner om den fuldstændige oprindelige datamængde.

Ofte stillede spørgsmål

Hvad er mdadm?+
mdadm er standardværktøjet under Linux til administration af software-RAID-konfigurationer på forskellige niveauer.
Kan et RAID-array bestående af enkelte datamedier rekonstrueres, hvis et af medlemmerne mangler?+
Afhængigt af RAID-niveauet og antallet af manglende enheder kan det være muligt at foretage en delvis eller fuldstændig rekonstruktion. Det er først muligt at afgøre dette efter den tekniske diagnose.
Bliver de originale datamedier ændret under rekonstruktionen?+
Nej. Rekonstruktionen foregår på baggrund af råbilleder af de enkelte datamedier, og originalen forbliver uændret.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af Software-RAID (mdadm)"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu